مايكروسافت 7 تغيير امنيتی Explorer را اعلام كرد
نويسنده:
Mathew Broersma
Tech.World.com
مترجم: زهره چكنی
لندن- مايكروسافت چند تغيير امنيتی را در Internet Explorer 7 و ويندوز ويستا ايجاد كرده است، تغييراتی كه ممكن است موجب است سبب بروز مشكلاتی در برخی سايتهای شبكه شود.
يك تغيير اصلی آن است كه Explorer، پروتكل SSL v2 را از كار بياندازد. اين پروتكل نسخه قديمی پروتكل SSL يا Secure Sockets Layer است. SSL نقل و انتقالات وب را با امنيت انجام میدهد. در جای خود، Explorer7 به پشتيبانی SSLv3 ادامه میدهد و پروتكل جديد Transport Layer Security(TLS)v1 را فعال میكند.
اين تغيير به آن معنا است كه سايتهايی كه اكنون به SSLv2 احتياج دارند، میبايست به SSL v3 يا TLS v1 نيز اجازه دهند. مايكروسافت درباره Internet Explorer Weblog میگويد، كه بخشی از MSDN يا Microsoft Developer Network میباشد.
مايكروسافت احتمال اختلال ايجاد شده توسط اين تغيير را دست كم گرفته است. مدير برنامه IE آقای Eric Lawrence در اين blog میگويد، اين تغيير در امنيت چندان تاثيری ندارد، تحقيقات ما نشان میدهد كه تنها چند سايت در اينترنت میماند كه به SSL v2 احتياج خواهند داشت. با افزايش پشتيبانی برای SSL v3 يا TLS v1 به يك وب سايت در واقع تنها يك تغيير پيكربندی ساده است.
SSLV2 اولين نسخه عمومی SSL است و از نقايص بسيار مشهودی رنج میبرد، به عنوان مثال، اين نسخه هيچگونه حفاظتی در مقابل حملات با مداخله انسانی ندارد. و از همان كليدهای Cryptographic استفاده میكند كه برای Authentication و كدگذاری پيام استفاده میكند. اين حملات و ساير مشكلات در SSL v3 حل شدهاند، اما نسخه قبلی هنوز هم توسط اغلب مرورگرها پشتيبانی میشود و در برخی سيستمها به كار میرود.
IE7 برخی تغييرات را به تجربه كاربر اضافه میكند، از جمله مسدودسازی حركت در سايتهای مختلف دچار مجوزهای امنيتی دچار مشكل اين مشكلات شامل مجوزهايی است كه برای يك hostname بغير از hostname فعلی URL صادر شدهاند، مثلا بجای www.example.com برای secure.example.com مجوز صادر شده باشد (مجوزی كه توسط يك منبع غيرقابل اعتماد صادر شده باشد و نه مجوزهای تاريخ گذشته يا كنسل شده).
اين مرورگر به جای آنكه به كاربر پنجرهای نشان بدهد كه میپرسد چطور اين مشكلات را حل كند، مثل كاری كه اكنون IE انجام میدهد، يك صفحه خطا را ارائه میدهد كه در مورد آن مشكل توضيح میدهد. البته، كاربر میتواند به مرور سايت ادامه دهد، مگر آنكه آن مجوز كنسل شده باشد، اگر كاربر به كار خود ادامه دهد، آدرس بار قرمز میشود (به اين معنی كه مشكل پابرجاست).
Lawrence توصيه كرده است كه بايد مطمئن شويد كه انواع hostname كه به كار میبريد دقيقا با hostname مجوز ديجيتالی شما يكسان باشد.
چنانچه سايتی هم آيتمهای امن و هم غير امن داشته باشد، كاربر نمیتواند از همان اول گزينه نمايش آيتم غيرامن را اجرا كند. به عوض تنها آيتمهای امن، نشان داده میشوند و كاربران مجبور خواهند بود به صورت دستی تقاضای تبديل و نمايش آيتمهای غير امن را داشته باشند.
Lawrence میگويد اين كار حملات آتی را از بين میبرد. او میگويد، كاربران معدودی (يا سازندگان شبكه) كاملا از خطرات امنيتی نمايش و كار محتويات منتقل شده توسط HTTP در يك صفحه HTTPS باخبرند.
Lawrence میگويد، تغييرات ديگر شامل، AESsecurity در ويندوز ويستا و كنترل لغو مجوز است كه بطور پيشفرض در ويستا فعال شده است.
Lawrence میگويد، با يك تغيير در اجرای TLS يا Transport Layer Security ويندوز ويستا ممكن است مشكلاتی را در برخی سايتها نصب شود. TLS برای پشتيبانی Extension مدام به روزرسانی میشود، Extension ويژگی است كه ممكن است سبب شكايايت غير استاندارد در سرورهای TLS شود يعنی رد اتصالات مختلف را سبب شود.
Lawrence میگويد، اگر سايت شما از TLS پشتيبانی میكند، حتما مطئمن شويد كه اين سايت يك نصب TLS را برای شكايت از استانداردهای مختلف دارد كه به هنگام حضور انواع extension شكست نمیخورند.
Copyright
2005 IDG News Service.All right reserved.
Copyright 2005, PC World Iran, All rights reserved.